Azure Rights Management 서비스는 Microsoft Purview Information Protection에서 사용하는 클라우드 기반 암호화 기술입니다. 사용 권한 및 암호화 정책을 적용하여 여러 장치에서 파일과 전자 메일을 보호하는 데 도움이 됩니다.
이 정보를 사용하여 암호화 서비스인 Microsoft Purview Information Protection의 Azure Rights Management에 대한 사용 현황 로깅을 사용하는 방법을 이해하는 데 도움이 됩니다. 이 암호화 서비스는 문서 및 전자 메일과 같은 organization의 항목에 대한 추가 데이터 보호를 제공하며 모든 요청을 기록할 수 있습니다. 이러한 요청에는 다음이 포함됩니다.
- 사용자가 항목을 암호화하여 보호하고, 읽거나 암호화를 제거하기 위해 암호를 해독하는 경우.
- Azure Rights Management 서비스를 관리하기 위해 관리자가 수행하는 작업과 서비스를 지원하기 위해 Microsoft 운영자가 수행하는 작업입니다.
그런 다음 이러한 사용 현황 로그를 사용하여 다음과 같은 비즈니스 시나리오를 지원할 수 있습니다.
비즈니스 인사이트 분석
Azure Rights Management에서 생성된 로그를 원하는 리포지토리(예: 데이터베이스, OLAP(온라인 분석 처리) 시스템 또는 맵 감소 시스템)로 가져와 정보를 분석하고 보고서를 생성할 수 있습니다. 예를 들어 암호화된 데이터에 액세스하는 사용자를 식별할 수 있습니다. 사용자가 어떤 암호화된 데이터에 액세스하고, 어떤 디바이스에서 어디에서 액세스하는지 확인할 수 있습니다. 사용자가 암호화된 콘텐츠를 성공적으로 읽을 수 있는지 확인할 수 있습니다. 암호화된 중요한 문서를 읽은 사용자를 식별할 수도 있습니다.
오사용 모니터링
Azure Rights Management 서비스가 사용되는 방식에 대한 로깅 정보는 거의 실시간으로 제공되므로 회사의 서비스 사용을 지속적으로 모니터링할 수 있습니다. 로그의 99.9%는 서비스에 대한 작업이 개시된 후 15분 이내에 사용할 수 있습니다.
예를 들어, 표준 근무 시간 외에 암호화된 데이터를 읽는 사람들이 갑자기 증가하는 경우 경고를 받을 수 있습니다. 이는 악의적인 사용자가 경쟁업체에 판매하기 위해 정보를 수집하고 있음을 나타낼 수 있습니다. 또는 동일한 사용자가 짧은 시간 내에 서로 다른 두 IP 주소의 데이터에 액세스하는 경우, 사용자 계정이 손상되었음을 나타낼 수 있습니다.
법률적 분석 수행
정보 유출이 있는 경우 최근에 누가 특정 문서에 액세스했는지, 의심스러운 사용자가 최근에 어떤 정보를 액세스했는지 묻는 메시지를 받을 수 있습니다. 암호화된 콘텐츠를 사용하는 사용자는 이메일로 이동하거나 USB 드라이브 또는 기타 저장 장치에 복사된 경우에도 Azure Rights Management로 암호화된 항목을 열려면 항상 Azure 권한 관리 사용 라이선스를 받아야 하므로 Azure 권한 관리 사용 현황 로깅을 사용할 때 이러한 유형의 질문에 대답할 수 있습니다. 즉, Azure Rights Management 서비스를 사용하여 데이터를 보호할 때 이러한 로그를 포렌식 분석을 위한 확실한 정보 원본으로 사용할 수 있습니다.
Azure Rights Management 서비스에 대한 추가 로깅 옵션:
| 로깅 옵션 | 설명 |
|---|---|
| 관리 로그 | Azure Rights Management 서비스에 대한 관리 작업을 기록합니다. 예를 들어 서비스가 비활성화되거나, 슈퍼 사용자 기능이 활성화되거나, 사용자에게 관리 권한을 서비스에 위임하는 경우가 있습니다. 자세한 내용은 PowerShell cmdlet Get-AipServiceAdminLog를 참조하세요. |
| 문서 추적 | 사용자가 Microsoft Purview Information Protection 클라이언트로 암호화한 문서를 추적하고 해지할 수 있습니다. 규정 준수 데이터 관리자 역할은 사용자를 대신하여 이러한 문서를 추적할 수도 있습니다. 자세한 내용은 문서 액세스 추적 및 해지를 참조하세요. |
이 문서의 나머지 부분에서는 로그 형식 세부 정보 및 PowerShell 참조를 포함하여 Azure Rights Management 사용 로그를 다운로드하고 해석하는 방법을 설명합니다.
Azure Rights Management 사용 현황 로그에 액세스하고 사용하는 방법
Azure Rights Management 사용 현황 로깅은 모든 고객에 대해 기본적으로 사용하도록 설정됩니다. 로그 스토리지 또는 로깅 기능 기능에 대한 추가 비용은 없습니다.
Azure 권한 관리 서비스는 테넌트에 대해 자동으로 만드는 Azure Storage 계정에 일련의 blob으로 로그를 씁니다. 각 blob에는 W3C 확장 로그 형식의 로그 레코드가 하나 이상 포함되어 있습니다. Blob 이름은 만들어진 순서대로 숫자입니다. 로그 내용 및 생성에 대한 자세한 내용은 Azure Rights Management 사용 로그를 해석하는 방법을 참조하세요.
Azure 권한 관리 작업 후 로그가 스토리지 계정에 표시되는 데 시간이 걸릴 수 있습니다. 대부분의 로그는 15분 이내에 나타납니다. 사용 로그는 "날짜" 필드 이름에 이전 날짜 값이 포함되어 있는 경우에만 사용할 수 있습니다(UTC 시간으로). 현재 날짜의 사용량 로그를 사용할 수 없습니다. 로컬 폴더, 데이터베이스 또는 빅 데이터 처리 시스템과 같은 로컬 저장소에 로그를 다운로드하는 것이 좋습니다.
사용 현황 로그를 다운로드하려면 Microsoft Purview Information Protection용 AIPService PowerShell 모듈을 사용합니다. 설치 지침은 Azure Right Management 서비스에 대한 AIPService PowerShell 모듈 설치를 참조하세요.
PowerShell을 사용하여 사용 현황 로그를 다운로드하려면
다음 단계를 사용하여 Azure Rights Management 서비스에 연결하고 PowerShell을 사용하여 사용 현황 로그를 다운로드합니다.
관리자 권한으로 실행 옵션으로 PowerShell을 시작하고 Connect-AipService cmdlet을 사용하여 Azure Rights Management 서비스에 연결합니다.
Connect-AipService다음 명령을 실행하여 특정 날짜의 로그를 다운로드합니다.
Get-AipServiceUserLog -Path <location> -fordate <date>예를 들어 E: 드라이브에 Logs라는 폴더를 만든 후 다음을 수행합니다.
특정 날짜(예: 2025년 2월 1일)에 대한 로그를 다운로드하려면 다음 명령을 실행합니다.
Get-AipServiceUserLog -Path E:\Logs -fordate 2/1/2025특정 날짜 범위(예: 2025년 2월 1일부터 2025년 2월 14일까지)에 대한 로그를 다운로드하려면 다음 명령을 실행합니다.
Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025
예제에서와 같이 날짜만 지정하는 경우 시간은 현지 시간으로 00:00:00으로 가정한 다음 UTC로 변환됩니다. -fromdate 또는 -todate 매개 변수를 사용하여 시간을 지정하면(예: -fordate "2/1/2025 15:00:00") 해당 날짜 및 시간이 UTC로 변환됩니다. 그런 다음 Get-AipServiceUserLog 명령은 해당 UTC 기간에 대한 로그를 가져옵니다.
하루 미만의 다운로드를 지정할 수 없습니다.
기본적으로 이 cmdlet은 세 개의 스레드를 사용하여 로그를 다운로드합니다. 네트워크 대역폭이 충분하고 로그를 다운로드하는 데 필요한 시간을 줄이려면 1에서 32까지의 값을 지원하는 -NumberOfThreads 매개 변수를 사용합니다. 예를 들어 다음 명령을 실행하면 cmdlet은 로그를 다운로드할 10개의 스레드를 생성합니다. Get-AipServiceUserLog -Path E:\Logs -fromdate 2/1/2025 –todate 2/14/2025 -numberofthreads 10
팁
잘 알려진 다양한 로그 형식 간에 변환하는 도구인 Microsoft의 로그 파서를 사용하여 다운로드한 모든 로그 파일을 CSV 형식으로 집계할 수 있습니다. 이 도구를 사용하여 데이터를 SYSLOG 형식으로 변환하거나 데이터베이스로 가져올 수도 있습니다. 이 도구를 설치한 후 이 도구 사용에 대한 도움말 및 정보를 확인하세요 LogParser.exe /? .
예를 들어 다음 명령을 실행하여 모든 정보를 .log 파일 형식으로 가져올 수 있습니다. logparser –i:w3c –o:csv "SELECT * INTO AllLogs.csv FROM *.log"
사용 현황 로그를 해석하는 방법
이 섹션에서는 사용 로그를 구문 분석하고 분석할 수 있도록 Azure Rights Management 로그 시퀀스, Blob 형식, 로그 레코드 필드 및 일반적인 요청 유형에 대해 설명합니다.
로그 시퀀스
Azure Rights Management 서비스는 로그를 일련의 Blob으로 기록합니다.
로그의 각 항목에는 UTC 타임스탬프가 있습니다. 서비스는 여러 데이터 센터의 여러 서버에서 실행되기 때문에 타임스탬프별로 정렬된 경우에도 로그가 순서에서 벗어난 것처럼 보일 수 있습니다. 그러나 그 차이는 작으며 일반적으로 1분 이내입니다. 대부분의 경우 이는 로그 분석에 문제가 되지 않습니다.
Blob 형식
각 blob은 W3C 확장 로그 형식입니다. 다음 두 줄로 시작합니다.
#Software: RMS
#Version: 1.1
첫 번째 줄은 이러한 로그가 Azure Rights Management의 사용 현황 로그임을 식별합니다. 두 번째 줄은 나머지 Blob이 버전 1.1 사양을 따르는지 식별합니다. 이러한 로그를 구문 분석하는 애플리케이션은 Blob의 나머지 부분 구문 분석을 계속하기 전에 이 두 줄을 확인하는 것이 좋습니다.
세 번째 줄에는 탭으로 구분된 필드 이름 목록이 열거됩니다.
#Fields: 날짜 시간 row-id request-type user-id result correlation-id content-id owner-email issuer template-id file-name date-published c-info c-ip admin-action acting-as-user
이후의 각 줄은 로그 레코드입니다. 필드 값은 앞 줄과 순서가 같으며 탭으로 구분됩니다. 다음 표를 사용하여 필드를 해석합니다.
| 필드 이름 | W3C 데이터 형식 | 설명 | 예제 값 |
|---|---|---|---|
| 날짜 | 날짜 | 요청이 제공된 UTC 날짜입니다. 원본은 요청을 제공한 서버의 로컬 시계입니다. |
2013-06-25 |
| 시간 | 시간 | 요청이 제공된 24시간 형식의 UTC 시간입니다. 원본은 요청을 제공한 서버의 로컬 시계입니다. |
21:59:28 |
| 행 ID | 텍스트 | 이 로그 레코드의 고유 GUID입니다. 값이 없으면 correlation-id 값을 사용하여 항목을 식별합니다. 이 값은 로그를 집계하거나 로그를 다른 형식으로 복사할 때 유용합니다. |
aaaa0000-bb11-2222-33cc-444444dddddd |
| 요청 유형 | 이름 | 요청된 RMS API의 이름입니다. | 라이선스 획득 |
| 사용자 ID | String | 요청을 한 사용자입니다. 값은 작은따옴표로 묶여 있습니다. 사용자가 관리하는 Azure 권한 관리(BYOK) 테넌트 키의 호출은 " 값을 가지며, 요청 유형이 익명일 때에도 적용됩니다. |
‘joe@contoso.com’ |
| 결과 | String | 요청이 성공적으로 제공된 경우 '성공'입니다. 요청이 실패한 경우 작은따옴표로 묶은 오류 유형입니다. |
'성공' |
| correlation-id | 텍스트 | 주어진 요청에 대해 해당하는 클라이언트 로그와 서버 로그 사이에 공통적인 GUID입니다. 이 값은 클라이언트 문제를 해결하는 데 유용할 수 있습니다. |
bbbb1111-cc22-3333-44dd-555555eeeeee |
| 콘텐츠 ID | 텍스트 | 암호화된 콘텐츠(예: 문서)를 식별하는 중괄호로 묶인 GUID입니다. 이 필드는 request-type이 AcquireLicense이고 다른 모든 요청 유형에 대해서는 비어 있는 경우에만 값이 있습니다. |
{bb4af47b-cfed-4719-831d-71b98191a4f2} |
| 소유자-이메일 | String | 문서 소유자의 Email 주소입니다. 요청 유형이 RevokeAccess인 경우 이 필드는 비어 있습니다. |
alice@contoso.com |
| 발급자 | String | 문서 발급자의 Email 주소입니다. 요청 유형이 RevokeAccess인 경우 이 필드는 비어 있습니다. |
alice@contoso.com (또는) FederatedEmail.4c1f4d-93bf-00a95fa1e042@contoso.onmicrosoft.com' |
| template-id | String | 문서를 암호화하는 데 사용되는 권한 관리 템플릿의 ID입니다. 요청 유형이 RevokeAccess인 경우 이 필드는 비어 있습니다. |
{6d9371a6-4e2d-4e97-9a38-202233fed26e} |
| 파일 이름 | String | Microsoft Purview Information Protection 클라이언트를 사용하여 추적되는 암호화된 문서의 파일 이름입니다. 현재 일부 파일(예: Office 문서)은 실제 파일 이름이 아닌 GUID로 표시됩니다. 요청 유형이 RevokeAccess인 경우 이 필드는 비어 있습니다. |
TopSecretDocument.docx |
| 게시일 | 날짜 | 문서가 암호화된 날짜입니다. 요청 유형이 RevokeAccess인 경우 이 필드는 비어 있습니다. |
2015-10-15T21:37:00 |
| c-info | String | 요청을 하는 클라이언트 플랫폼에 대한 정보입니다. 구체적인 문자열은 응용 프로그램(예: 운영 체제 또는 브라우저)에 따라 다릅니다. |
'MSIPC; version=1.0.623.47; AppName=WINWORD.EXE; AppVersion=15.0.4753.1000; AppArch=x86; OSName=Windows; OSVersion=6.1.7601; OSArch=amd64' |
| C-IP | 주소 | 요청을 수행하는 클라이언트의 IP 주소입니다. | 64.51.202.144 |
| 관리자 작업 | 부울 | 관리자가 관리자 모드에서 문서 추적 사이트에 액세스했는지 여부입니다. | True |
| 사용자로 동작 | String | 관리자가 문서 추적 사이트에 액세스하는 사용자의 전자 메일 주소입니다. | 'joe@contoso.com' |
user-id 필드에 대한 예외
user-id 필드는 일반적으로 요청을 한 사용자를 나타내지만 값이 실제 사용자에게 매핑되지 않는 두 가지 예외가 있습니다.
값 'microsoftrmsonline@<YourTenantID.rms>.<region.aadrm.com>'입니다.
이는 Exchange 또는 SharePoint와 같은 Microsoft 365 서비스에서 요청을 하고 있음을 나타냅니다. 문자열 <에서 YourTenantID> 는 테넌트 <의 GUID이고 지역> 은 테넌트가 등록된 지역입니다. 예를 들어 na는 북아메리카, eu는 유럽, ap는 아시아를 나타냅니다.
권한 관리 커넥터를 사용하는 경우.
이 커넥터의 요청은 권한 관리 커넥터를 설치할 때 자동으로 생성되는 서비스 사용자 이름 Aadrm_S-1-7-0으로 기록됩니다.
일반적인 요청 유형
Azure Rights Management 서비스에 대한 요청 유형은 다양하지만 다음 표에서는 가장 일반적으로 사용되는 요청 유형 중 일부를 식별합니다.
| 요청 형식 | 설명 |
|---|---|
| 라이선스 획득 | Windows 기반 컴퓨터의 클라이언트가 암호화된 콘텐츠에 대한 사용 라이선스를 요청합니다. |
| AcquirePreLicense | 클라이언트가 사용자를 대신하여 암호화된 콘텐츠에 대한 사용 라이선스를 요청합니다. |
| 템플릿 획득 | 템플릿 ID를 기반으로 권한 관리 템플릿을 획득하기 위해 호출되었습니다. |
| AcquireTemplateInformation | 서비스에서 권한 관리 템플릿의 ID를 가져오기 위해 호출되었습니다. |
| AddTemplate | 권한 관리 템플릿을 추가하기 위해 관리 포털에서 호출이 이루어집니다. |
| AllDocsCsv | 모든 문서 페이지에서 CSV 파일을 다운로드하기 위해 문서 추적 사이트에서 호출이 이루어집니다. |
| BECreateEndUserLicenseV1 | 최종 사용자 라이선스를 만들기 위해 모바일 장치에서 전화를 겁니다. |
| BEGetAllTemplatesV1 | 모든 권한 관리 템플릿을 가져오기 위해 모바일 장치(백 엔드)에서 호출합니다. |
| 인증 | 클라이언트가 암호화된 콘텐츠의 사용 및 생성에 대해 사용자를 인증합니다. |
| FECreateEndUserLicenseV1 | AcquireLicense 요청과 유사하지만 모바일 디바이스에서 요청합니다. |
| FECreatePublishingLicenseV1 | 모바일 클라이언트에서 Certify 및 GetClientLicensorCert를 결합한 것과 동일합니다. |
| FEGetAllTemplates | 권한 관리 템플릿을 가져오기 위해 모바일 디바이스(프런트 엔드)에서 호출합니다. |
| FindServiceLocationsForUser | Certify 또는 AcquireLicense를 호출하는 데 사용되는 URL을 쿼리하기 위해 호출됩니다. |
| GetClientLicensorCert | 클라이언트가 Windows 기반 컴퓨터에서 게시 인증서(나중에 콘텐츠 암호화에 사용됨)를 요청하고 있습니다. |
| GetConfiguration | PowerShell cmdlet은 Azure Rights Management 서비스에 대한 테넌트 구성을 가져오기 위해 호출됩니다. |
| GetConnectorAuthorizations | 권한 관리 커넥터에서 호출하여 클라우드에서 구성을 가져옵니다. |
| GetRecipients | 문서 추적 사이트에서 호출하여 단일 문서의 목록 보기로 이동합니다. |
| GetTenantFunctionalState | 관리자 포털에서 Azure Rights Management 서비스가 활성화되어 있는지 확인하고 있습니다. |
| KeyVaultDecryptRequest | 클라이언트가 Rights Management 암호화된 콘텐츠의 암호를 해독하려고 합니다. Azure Key Vault의 BYOK(고객 관리 테넌트 키)에만 적용됩니다. |
| KeyVaultGetKeyInfoRequest | Azure Rights Management 테넌트 키로 Azure Key Vault에 사용하도록 지정된 키에 액세스할 수 있으며 아직 사용되지 않는지 확인하기 위해 호출이 수행됩니다. |
| KeyVaultSignDigest | 호출은 Azure Key Vault의 BYOK(고객 관리 키)가 서명 목적으로 사용될 때 이루어집니다. 일반적으로 AcquireLicence(또는 FECreateEndUserLicenseV1), Certify 및 GetClientLicensorCert(또는 FECreatePublishingLicenseV1)당 한 번 호출됩니다. |
| KMSPDecrypt | 클라이언트가 Rights Management 암호화된 콘텐츠의 암호를 해독하려고 합니다. 레거시 BYOK(고객 관리 테넌트 키)에만 적용됩니다. |
| KMSPSignDigest | 호출은 레거시 BYOK(고객 관리 키)가 서명 목적으로 사용되는 경우입니다. 일반적으로 AcquireLicence(또는 FECreateEndUserLicenseV1), Certify 및 GetClientLicensorCert(또는 FECreatePublishingLicenseV1)당 한 번 호출됩니다. |
| ServerCertify | 서버 인증을 위해 권한 관리 사용 클라이언트(예: SharePoint)에서 호출을 합니다. |
| SetUsageLogFeatureState | 사용 현황 로깅을 사용하도록 설정하기 위해 호출이 수행됩니다. |
| SetUsageLogStorageAccount | Azure Rights Management 서비스 로그의 위치를 지정하기 위해 호출이 수행됩니다. |
| UpdateTemplate | 관리 포털에서 호출하여 기존 권한 관리 템플릿을 업데이트합니다. |
Azure Rights Management 사용 로그 및 Microsoft Purview 감사
파일 액세스 및 거부된 이벤트는 파일 이름을 포함하지 않으며 Microsoft Purview 통합 감사 로그에서 액세스할 수 없습니다.
PowerShell 참조
Azure Rights Management 서비스에 연결한 후 Azure Rights Management 사용 현황 로깅에 액세스하는 데 필요한 유일한 PowerShell cmdlet은 Get-AipServiceUserLog입니다.
Azure Rights Management 서비스에 PowerShell을 사용하는 방법에 대한 자세한 내용은 PowerShell을 사용하여 Azure Rights Management 서비스 관리를 참조하세요.